QQ空间代码
设为首页
加入收藏
站点地图
您现在的位置:首页 >> 号码安全 >> 正文
“灰鸽子”病毒手工清除方法(多图)

地址:VeryQQ.Net 时间:2006-06-01 浏览:


灰鸽子(Backdoor.Huigezi)作者现在还没有停止对灰鸽子的开发,再加上有些人为了避开杀毒软件的查杀故意给灰鸽子加上各种不同的壳,造成现在网络上不断有新的灰鸽子变种出现。尽管瑞星公司一直在不遗余力地收集最新的灰鸽子样本,但由于变种繁多,还会有一些“漏网之鱼”。如果您的机器出现灰鸽子症状但用瑞星杀毒软件查>不到,那很可能是中了还没有被截获的新变种。这个时候,就需要手工杀掉灰鸽子。

  手工清除灰鸽子并不难,重要的是我们必须懂得它的运行原理。

  灰鸽子的运行原理

  灰鸽子木马分两部分客户端和服务端。黑客(姑且这么称呼吧)操纵着客户端,利用客户端配置生成出一个服务端程序。服务端文件的名字默认为G_Server.exe,然后黑客通过各种渠道传播这个木马(俗称种木马或者开后门)。种木马的手段有很多,比如,黑客可以将它与一张图片绑定,然后假冒成一个羞涩的MM通过QQ把木马传给你,诱骗你运行;也可以建立一个个人网页,诱骗你点击,利用IE漏洞把木马下载到你的机器上并运行;还可以将文件上传到某个软件下载站点,冒充成一个有趣的软件诱骗用户下载……

G_Server.exe运行后将自己拷贝到Windows目录下(98/xp下为系统盘的windows目录,2k/NT下为系统盘的Winnt目录),然后再从体内释放G_Server.dll和G_Server_Hook.dll到windows目录下。G_Server.exe、G_Server.dll和G_Server_Hook.dll三个文件相互配合组成了灰鸽子服务端,有些灰鸽子会多释放出一个名为G_ServerKey.dll的文件用来记录键盘操作。注意,G_Server.exe这个名称并不固定,它是可以定制的,比如当定制服务端文件名为A.exe时,生成的文件就是A.exe、A.dll和A_Hook.dll。

  Windows目录下的G_Server.exe文件将自己注册成服务(9X系统写注册表启动项),每次开机都能自动运行,运行后启动G_Server.dll和G_Server_Hook.dll并自动退出。G_Server.dll文件实现后门功能,与控制端客户端进行通信;G_Server_Hook.dll则通过拦截API调用来隐藏病毒。因此,中毒后,我们看不到病毒文件,也看不到  

  灰鸽子(Backdoor.Huigezi)作者现在还没有停止对灰鸽子的开发,再加上有些人为了避开杀毒软件的查杀故意给灰鸽子加上各种不同的壳,造成现在网络上不断有新的灰鸽子变种出现。尽管瑞星公司一直在不遗余力地收集最新的灰鸽子样本,但由于变种繁多,还会有一些“漏网之鱼”。如果您的机器出现灰鸽子症状但用瑞星杀毒软件查不到,那很可能是中了还没有被截获的新变种。这个时候,就需要手工杀掉灰鸽子。

  手工清除灰鸽子并不难,重要的是我们必须懂得它的运行原理。

 

本新闻共5页,当前在第1页  1  2  3  4  5  



·上篇文章:
·下篇文章:
推荐文章
· QQ空间FD模块:原来你一直
· QQ空间Flash模块:超酷炫时
· 2008最新可用QQ空间免费物
· QQ空间彩色留言代码:峩要
· 三款浅色非黄钻qq空间免费
热门文章
· [推荐]QQ空间的最新7款代码
· 6月18日最新QQ空间代码最新
· 锋芒毕露QQ最新空间代码
· QQ空间拼一个免费MTV播放器
· 免费得Q币的最新方法!
站长推荐

非常QQ空间发布QQ空间代码,QQ空间留言代码,QQ空间模块,QQ空间皮肤代码以及QQ个性签名
Copyright © 2007 - 2008 Www.VeryQQ.Net. All Rights Reserved